
CVE-2022-30190 (Follina) の概念実証。
CVE-2022-30190(Follina)の概念実証(PoC)です。
config.xml を編集して、攻撃者のサーバーのホスト名とポート番号を変更します。
<host>
<name>{ hostname }</name>
<port>{ port }</port>
</host>
次の Python スクリプトは trojan.docx ファイルをビルドし、攻撃者のサーバーを初期化します。
python init.py
以下を使用して、ペイロードをビルドし、不要なバイナリをすべて削除します。
dotnet publish LocalEXF
次のバッチスクリプトを実行して、このディレクトリとその中のすべてを完全に削除します。
.\destroy_all.bat
この PoC のような複雑な PowerShell コマンドを実行するには、これらのコマンドは 必ず Base64 エンコードされている必要があります。
index.html には、<script> タグ内に少なくとも 4096 バイトのデータが含まれている必要があります。
すべての引数は、href.txt に記述されているとおりに使用する必要があります。
Microsoft Word では、index.html ファイルを使用して JavaScript を実行することはできません。しかし、何らかの理由で location.href は機能します。
長時間実行されるタスクを呼び出すコマンドの場合、被害者がドキュメントを読み込むとトラブルシューティングツールが表示されます。被害者はこのトラブルシューティングツールをキャンセルすると、誤って攻撃を拒否してしまう可能性があります。コマンドの実行時間は短くしてください。